Veri İşleme Sözleşmesi: Kim Kimin İçin Veri İşler — ve Ne Zaman Sözleşme Gerekir
Bu kadar sık istenip bu kadar az anlaşılan başka sözleşme yok gibidir. Oysa veri işleme ilişkisinin temel fikri basittir — roller bir kez düzgünce ayrıldığında.
Bir avukatlık bürosu e-postalarını bir sağlayıcı üzerinden yürütür, bir kültür derneği bir bülten aracı kullanır, bir muayenehane randevu yönetiminin teknik bakımını dışarıya verir. Üç durumda da bir hizmet sağlayıcı, kendisine ait olmayan kişisel verilere dokunur. İşte tam bunun için veri işleme ilişkisi — ve ona eşlik eden veri işleme sözleşmesi (AV sözleşmesi) — vardır.
İki rol: veri sorumlusu ve veri işleyen
GDPR net bir iş bölümü tanır. Veri sorumlusu, işlemenin amacına ve araçlarına karar verendir — kurumunuz. Veri işleyen ise verileri kendi amaçları olmadan, talimatlarınıza bağlı olarak sizin için işleyendir — hosting sağlayıcısı, bülten aracı, BT bakım hizmeti. GDPR 28. maddesi bu ilişki için asgari içeriği belirlenmiş bir sözleşme ister — konu ve süreden gizlilik ve koruma önlemlerine, sözleşme sonunda silmeye kadar.
Ne zaman veri işleme sözleşmesi gerekir
Pratik kural: Bir dış sağlayıcı, hizmeti kapsamında kurumunuzun kişisel verilerine erişebiliyorsa her zaman — erişim amaçlanmamış olsa bile. Tipik örnekler: hosting, sunucu erişimli bakım, bulut depolama, bülten gönderimi. Kendi mesleki sorumluluğuyla sunulan hizmetler — örneğin mali müşavirlik ya da posta dağıtımı — veri işleme ilişkisi sayılmaz.
Gözden kaçan özel durum: erişim yoksa sözleşme de yok
Bir yazılım tamamen kurumunuzun kendi sunucusunda çalışıyorsa ve sağlayıcının verilere kalıcı olarak hiçbir erişimi yoksa, bu kapsamda veri işleme ilişkisi doğmaz. Sözleşme ancak sağlayıcı yine de erişim aldığında — örneğin kurulum veya bakım için — gerekli hale gelir. Kendi ürünlerimle ilgili bir not: Ürünlerim tam olarak böyle çalışır – kendi barındırmanızda ayrı bir kurulum olarak, benim tarafımdan sürekli erişim olmadan. GDPR 9. maddesi kapsamında özel olarak korunan verilerle çalışan kurumlar için bu rahatlatıcı derecede derli topludur: Erişimi olan dış taraf ne kadar azsa, sözleşme listesi o kadar kısadır.
Kısa sonuç
Veri işleme sözleşmesi gerçek bir güç ilişkisini düzenler: verilerinizin başkasının elinde olmasını. Rolleri ayırın — kim karar veriyor, kim yalnızca uyguluyor? — ve kiminle sözleşme gerektiği netleşir. Diğer temel yükümlülükleri Kurumlar için GDPR temelleri yazısı gösteriyor.
Sık sorulan sorular
Her hizmet sağlayıcıyla veri işleme sözleşmesi mi yapmalıyım?
Hayır — yalnızca kişisel verileri talimatınıza bağlı olarak işleyen ya da onlara erişebilen sağlayıcılarla.
Sözleşme yoksa ne olur?
İşleme biçimsel olarak GDPR'a uygun değildir; denetim makamları her iki tarafa da idari para cezası kesebilir. Ciddi sağlayıcılar sözleşmeyi istenmeden sunar.
İnternetten bir şablon yeterli mi?
Başlangıç noktası olarak evet. Belirleyici olan, sözleşmenin fiilen sunulan hizmete uymasıdır: hangi veriler, hangi erişim, hangi alt yükleniciler.
Güncelleme: Ağustos 2026 · Bu yazı genel bilgi verir, hukuki danışmanlık değildir.
Soru sorun — her zaman şahsen yanıtlıyorum.
Sizin konunuz gibi mi duruyor?
En büyük kaldıraç noktanızın nerede olduğunu bağlayıcılığı olmadan birlikte netleştirelim.






